Злоумышленники атакуют WordPress из-за уязвимостей в miniOrange SAML SSO
Злоумышленники эксплуатируют уязвимости в miniOrange SAML SSO
Исследователи безопасности зафиксировали попытки эксплуатации двух критических уязвимостей в плагине miniOrange SAML 2.0 Single Sign On для WordPress. Уязвимости позволяют подделывать SAML-ответы и получать административный доступ к сайтам. Плагин превращает WordPress в SAML-провайдер, позволяя пользователям входить через корпоративные системы идентификации, такие как Microsoft Entra ID, Okta, Google Workspace или OneLogin. Разработчик Xecurify предлагает семь плагинов miniOrange, включая бесплатную версию с 10 000 загрузок и шесть платных версий, которыми пользуются 30 000 клиентов.
Плагин превращает WordPress в SAML-провайдер
Плагин miniOrange SAML SSO используется для интеграции WordPress с системами управления идентификацией. Он позволяет пользователям аутентифицироваться через корпоративные учетные данные вместо локальных учетных записей WordPress. Это упрощает управление доступом для организаций, использующих централизованные решения для аутентификации. Плагин выступает в роли поставщика услуг (Service Provider), взаимодействуя с поставщиком идентификации (Identity Provider) для проверки подлинности пользователей. Разработчик Xecurify предлагает как бесплатную, так и несколько платных версий продукта, ориентированных на различные потребности бизнеса.
Уязвимости CVE-2026-61979 и CVE-2026-15981 затрагивают платные версии
Эксплуатируемые уязвимости, отслеживаемые как CVE-2026-61979 и CVE-2026-15981, позволяют злоумышленникам обходить аутентификацию. CVE-2026-61979 позволяет атакующему выбрать алгоритм подписи HMAC-SHA1, заставляя плагин использовать открытый ключ поставщика идентификации как общий секрет. Поскольку открытый ключ известен, злоумышленник может подделать подпись. CVE-2026-15981 приводит к тому, что плагин считает ошибку проверки OpenSSL (-1) успешным результатом, пропуская некорректные подписи. Уязвимости были исправлены в июле, однако уведомление от вендора охватило только бесплатную версию. Исправления также были предоставлены для шести платных версий. Версии, в которых устранены уязвимости: бесплатная (5.4.5), премиум для одного сайта (13.0.4), стандарт для одного сайта (17.06), премиум/enterprise/all-inclusive для multisite (20.2.8), enterprise/all-inclusive для одного сайта (26.0.3), VIP для одного сайта (32.0.8) и VIP для multisite (35.0.7). Отсутствие уведомлений для платных версий привело к тому, что многие сайты не приняли мер безопасности.
Обновиться до исправленных версий
Владельцам сайтов на WordPress необходимо вручную обновить плагин miniOrange SAML SSO до исправленных версий. Панель администратора WordPress не отображает предупреждения об обновлениях для платных версий плагина. Эксплуатация уязвимостей CVE-2026-61979 и CVE-2026-15981 позволяет злоумышленникам получить сессионный cookie администратора. Попытки эксплуатации и сканирования проводятся с IP-адресов в Европе, Африке и США. Существует общедоступный эксплойт для бесплатной версии, что может привести к увеличению числа атак. После получения действительных учетных данных злоумышленниками защита сайта значительно снижается.
Опубликовано в канале 25 августа, 14:33
Каждый материал сайта выходит в канале в тот же момент.
Источники: BleepingComputer · The Hacker News